Publicamos un Completo Informe Ejecutivo y la Galería de grabaciones con espectacular Asistente IA sobre todos los videos de la serie de 4 webinars que hizo en julio del 2026 el experto en ciberseguridad Alejandro Corletti sobre el impacto de la IA en la ciberseguridad de las Infraestructuras Críticas.
Tanto el informe como la Galería son de acceso para suscritos a los planes PREMIUM.
¿Es compatible el uso de la Inteligencia Artificial pública con los requisitos de seguridad, soberanía del dato y cumplimiento normativo en sectores esenciales?
Analizamos el impacto de la IA en entornos de alto riesgo y presentamos las claves de arquitectura segura, gobernanza y aislamiento (sandbox y air gap) a través de nuestro nuevo informe ejecutivo y la grabación completa de la serie de 4 webinars impartida por Alejandro Corletti.
📄 Sobre el Informe de Síntesis Ejecutiva
Este documento de análisis especializado sintetiza los hallazgos y recomendaciones técnicas de la serie, evaluando los riesgos de ciberseguridad, las exigencias regulatorias (IA Act, NIS2, ENS y AESIA) y las arquitecturas de protección requeridas para operar IA en infraestructuras críticas.
- Ponente y Autor: Alejandro Corletti
- Ámbito de análisis: IA Pública vs. IA Local, Soberanía Digital, Cumplimiento Normativo y Entornos Aislados (Sandbox & Airgap).
- Objetivo: Ofrecer una guía orientada a la evaluación de riesgos y recomendaciones arquitectónicas para responsables de IT/OT, CISO y gestores de infraestructuras esenciales.
🎥 La Serie de Webinars
A continuación, puedes consultar el desglose detallado de cada una de las sesiones, sus ideas clave y los momentos más destacados (timestamps).
🔹 Webinar 1: Inteligencia Artificial e Infraestructuras Críticas
Fecha: 8 de julio de 2026 | Ponente: Alejandro Corletti
Las plataformas de IA pública en la nube (ChatGPT, Copilot, Gemini, Claude) funcionan como cajas negras sin aislamiento ni auditoría completa. Aunque aportan eficiencia, su uso en redes de energía, agua, salud o transporte amplía drásticamente la superficie de ataque frente a operaciones ofensivas e intromisiones estatales o criminales.
Ideas clave abordadas:
- Digitalización y riesgo: La eficiencia no debe anteponerse a la soberanía del dato.
- Casos reales analizados: Desde Stuxnet, la red eléctrica de Ucrania o Colonial Pipeline hasta incidentes recientes donde modelos públicos fueron utilizados para explorar fallas en redes de suministro de agua.
- Conclusión central: La IA es una herramienta útil, pero debe ejecutarse en entornos locales, segmentados y auditables.
⏱️ Momentos destacados:
00:02— Presentación del ciclo y contexto sobre el riesgo de la IA pública.06:20— Definición de infraestructuras críticas y nuevos dominios militares.10:08— Digitalización, dependencia tecnológica y amplificación del daño.17:01— Pérdida de control del dato en modelos cloud generalistas.20:14— Análisis del caso real: detección de vulnerabilidades IT/OT mediante IA.33:00— La problemática de la "caja negra" en entornos críticos.45:01— Repaso histórico a ciberataques contra infraestructuras físicas.
🔹 Webinar 2: IA Act y NIS2 en Infraestructuras Críticas
Fecha: 15 de julio de 2026 | Ponente: Alejandro Corletti
Análisis de la convergencia entre la Ley de Inteligencia Artificial de la UE (IA Act) y la Directiva NIS2 en sectores de alto riesgo. Se analiza la imposibilidad técnica de cumplir con los marcos europeos si se depende de servicios en la nube que no permiten auditar los datos de entrenamiento ni garantizar la retención cero.
Ideas clave abordadas:
- Calendario de aplicación: Etiquetado obligatorio y exigencias de alto riesgo.
- El rol del "desplegador": Las responsabilidades legales que asume el operador al integrar modelos de terceros.
- Segmentación IT/OT (ISA-95): Separación indispensable entre redes administrativas e industriales para mitigar fugas y caídas de servicio.
⏱️ Momentos destacados:
01:00— Intersección normativa entre IA Act y NIS2.03:30— Plazos y prórrogas en la implementación regulatoria.07:56— Imposibilidad de cumplir el Art. 10 del IA Act con modelos públicos.10:01— Transparencia, trazabilidad y prevención del envenenamiento de datos.12:01— Mitos de la "retención cero" y riesgos por caídas del proveedor cloud.17:02— Modelo ISA-95 para la segmentación efectiva de capas IT/OT.
🔹 Webinar 3: IA, AESIA y el Esquema Nacional de Seguridad (ENS)
Fecha: 22 de julio de 2026 | Ponente: Alejandro Corletti
Aterrizaje en el marco normativo español. El Esquema Nacional de Seguridad (ENS) exige evidencias deterministas, auditables y con control total del ciclo de vida. Frente a esto, las soluciones de IA pública generalista —caracterizadas por su naturaleza probabilística y cambiante— no cumplen con los principios ACIDA (Autenticación, Confidencialidad, Integridad, Disponibilidad y Accounting).
Ideas clave abordadas:
- Requisitos del ENS: La exigencia de trazabilidad y gobernanza no negociable en categorías Alta y Media.
- Guías de la AESIA: Evaluación de las guías de la Agencia Española de Supervisión de la IA y sus criterios de conformidad respecto a los datos de entrenamiento.
- Determinismo vs. Probabilismo: La incompatibilidad de los modelos probabilísticos opacos en la toma de decisiones críticas sin explicabilidad.
⏱️ Momentos destacados:
02:13— Estructura del ENS y las 73 medidas de seguridad.07:01— Principios ACIDA aplicados a sistemas de Inteligencia Artificial.12:01— Por qué el comportamiento probabilístico choca con el ENS.17:01— Explicabilidad, responsabilidad legal y firma de decisiones.23:29— Análisis práctico de las guías publicadas por la AESIA.30:02— Guía 3 de AESIA: Requisitos de acceso a datos de entrenamiento y validación.
🔹 Webinar 4: Sandbox y Airgap en Infraestructuras Críticas
Fecha: 29 de julio de 2026 | Ponente: Alejandro Corletti
La sesión final detalla la propuesta arquitectónica para desplegar IA en entornos críticos sin comprometer la seguridad. Si se procesan datos sensibles u operativos, la IA debe ser local y estar aislada de forma absoluta mediante entornos sandbox, airgap real, diodos de datos (data diodes) y un triple entorno de validación.
Ideas clave abordadas:
- Airgap real vs. Falsos aislantes: VLAN, VPN o firewalls no constituyen un airgap físico.
- Metodología de Triple Entorno: Estructura de Maqueta (pruebas destructivas) ➔ Preproducción (carga semirreal) ➔ Producción aislada.
- Cadena de Custodia y Procedimientos: Protocolos estrictos para la introducción de código/modelos mediante USB auditados y data diodes.
⏱️ Momentos destacados:
03:00— Requisito de IA local obligatoria para datos operativos sensibles.03:36— Concepto y uso de Sandboxes para la evaluación de modelos.13:01— Mitos sobre el aislamiento: por qué una VLAN/VPN no es un airgap.15:13— Diseño y condiciones de un airgap físico real.20:29— Esquema del Triple Airgap (Maqueta, Preproducción y Producción).23:32— Garantía de la cadena de custodia en software y pesos de modelos.34:00— Control de flujo uni-direccional mediante Data Diodes.
💡 Conclusiones y Claves Arquitectónicas
Como resumen del ciclo, la integración de la IA en infraestructuras críticas exige seguir estos principios fundamentales:
- Soberanía sobre la Eficiencia: Las ventajas operativas de la IA solo son admisibles si se mantiene el control total de los datos y del modelo.
- Aislamiento Físico y Localización: Procesar datos de red industrial o infraestructura crítica requiere modelos locales, sin conexiones salientes a la nube pública.
- Cumplimiento Integrado: La adopción debe alinearse de forma coordinada con el IA Act, NIS2, ENS y las directrices de AESIA.
- Gobernanza y Trazabilidad: Todo cambio, actualización o dato introducido en el sistema debe contar con firma de responsabilidad, auditoría y cadena de custodia.
